simranhedaoo14/aws-cloud-incident-response-elk
GitHub: simranhedaoo14/aws-cloud-incident-response-elk
基于 ELK Stack 构建 AWS 云原生 SIEM 实验环境,用于 CloudTrail 日志分析和云攻击场景的威胁狩猎与事件响应实践。
Stars: 0 | Forks: 0
# 使用 ELK 进行 AWS 云事件响应和威胁狩猎
## 项目概述
本项目模拟了 AWS 中的云攻击,并展示了安全运营中心 (SOC) 分析师如何使用 Elastic Stack 来检测、调查和响应恶意活动。
该实验室侧重于监控 AWS CloudTrail 日志、识别危害指标 (IOC)、执行威胁狩猎,并将攻击者行为映射到 MITRE ATT&CK 框架。
## 目标
- 构建云原生 SIEM 环境
- 收集 AWS CloudTrail 日志
- 检测 IAM 滥用和凭证盗用
- 模拟攻击者技术
- 创建仪表盘和事件报告
- 执行威胁狩猎和取证分析
## 技术栈
- AWS IAM
- AWS CloudTrail
- Amazon S3
- Elasticsearch 9.4.3
- Kibana 9.4.3
- Filebeat 9.4.3
## 架构
攻击者
↓
被盗用的 IAM 凭证
↓
AWS API 活动
↓
CloudTrail 日志
↓
Amazon S3
↓
Filebeat
↓
Elasticsearch
↓
Kibana 仪表盘与威胁狩猎
## MITRE ATT&CK 技术
| 技术 | ID |
|-----------|----|
| Valid Accounts | T1078 |
| Account Discovery | T1087 |
| Cloud Storage Discovery | T1530 |
| Account Manipulation | T1098 |
| Impair Defenses | T1562 |
## 当前进度
- [x] Elasticsearch 已安装
- [x] Kibana 已安装
- [x] Filebeat 已配置
- [ ] AWS CloudTrail 集成
- [ ] 检测规则
- [ ] 威胁狩猎仪表盘
- [ ] 事件报告
标签:AWS, CIDR输入, DPI, Elasticsearch, 安全运营, 库, 应急响应, 扫描框架, 越狱测试